据Slashdot援引BleepingComputer报道,一个与越南有关的预先旅客信息系统(APIS)数据库因配置不当而暴露,内含超过2.2亿条旅客和机组人员旅行记录,时间跨度为2017年至2026年。这些记录涵盖姓名、护照号码、国籍、航班信息、座位分配和行李参考信息,研究人员称数据库可通过一连串安全失误和默认凭据访问。

BleepingComputer报道,Kinryu Labs在6月3日调查暴露数据库、研究勒索软件活动时发现该Elasticsearch集群。该集群名为“pax-info”,包含29个索引,数据量约107GB。其两个主要索引分别存有210,318,069条旅客记录和10,465,631条机组人员记录,合计220,783,700条。

据Kinryu Labs称,该集群托管在河内由Viettel分配的IP空间内。BleepingComputer无法确认运营该系统的越南机构。暴露信息包括旅客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期和签发国。相关旅行数据包括航班号和日期、航空公司、出发地、目的地和转机机场、座位分配、行李参考信息,以及计划、预计和实际航班时间,这些通常是APIS及相关航空系统承载的信息。

BleepingComputer查看的样本记录涉及韩国、中国、加拿大和新西兰等国籍的旅客。研究人员无法提供完整的国籍分布,但数据覆盖亚太、欧洲和中东的众多国际航空公司。因此,这些暴露记录可能涉及在这九年期间访问或过境越南的来自几乎任何地方的人。

该数据库在披露后已被加固,但目前不清楚数据是否已被复制或滥用。Kinryu Labs预计本周晚些时候在其博客发布更多细节。